[#35333] [Ruby 1.8 - Bug #221] (Open) Net::SMTPでSMTPのHELO/EHLOにデフォルトで不正なホスト名を使用 — Anonymous <redmine@...>
チケット #221 が報告されました。 (by Anonymous)
チケット #221 が更新されました。 (by Masahiro Tomita)
チケット #221 が更新されました。 (by Anonymous)
とみたです。
とみたです。
卜部です。
西山和広です。
[#35355] リリース前ToDoリスト — Yukihiro Matsumoto <matz@...>
まつもと ゆきひろです
なかだです。
まつもと ゆきひろです
高尾宏治です。
高尾宏治です。
なかだです。
高尾宏治です。
なかだです。
前田です。
なかだです。
前田です。
なかだです。
高尾宏治です。
山口と申します。
高尾宏治です。
高尾宏治です。
高尾宏治です。
GyRCJDMkcyRLJEEkTyEjGyhCTS5TdXp1a2kbJEIkRyQ5ISMbKEINCg0KGyRCO24kNyRGJF8kXiQ3
高尾宏治です。
高尾宏治です。
高尾宏治です。
GyRCJDMkcyRLJEEkTxsoQiBNLlN1enVraSAbJEIkRyQ5ISMbKEINCg0KTWFjIE9TWCAxMC40GyRC
高尾宏治です。
[#35372] patch for ruby-core:17472 — wanabe <s.wanabe@...>
ワナベと申します。
なかだです。
ワナベです。
遠藤です。
=1B$B$`$i$?$G$9!#=1B(B
豊福です。
[#35375] Re: [ruby-cvs:25121] Ruby:r17902 (ruby_1_8_6): * re.c (rb_reg_search): need to free allocated buffer in re_register. [ruby-core:17518] — Urabe Shyouhei <shyouhei@...>
卜部です。ruby_1_8_xの枝を弄る人全員にお願いです。チェックインする前に必
[#35389] Re: [ruby-cvs:25164] Ruby:r17945 (trunk, ruby_1_8): * string.c (rb_str_succ): limit carrying in an alphanumeric region if — Yukihiro Matsumoto <matz@...>
まつもと ゆきひろです
[#35396] cc always picks ruby/ruby.h on OS X — "Akinori MUSHA" <knu@...>
ruby 1.8 の tk ライブラリが OS X 上でビルドできない件です。
[#35404] ruby_1_8_6/ruby_1_8_7ブランチのメンテナンスポリシーについて — "Shugo Maeda" <shugo@...>
前田です。
卜部です。
前田です。
卜部です。
前田です。
Shugo Maeda さんは書きました:
どこにぶら下げるのがいいのかわからないので、単に意思表明ですが、
卜部です。
At Fri, 11 Jul 2008 01:00:29 +0900,
前田です。
In article <704d5db90807110028o238594f2wda0ec1bf12abc940@mail.gmail.com>,
そういえばこの部分に言及するのを忘れていた
前田です。
卜部です。
前田です。
In article <704d5db90807121803o5ea67361ucbf968f8a18a845d@mail.gmail.com>,
Tanaka Akira さんは書きました:
前田です。
卜部です。
前田です。
卜部です。
前田です。
卜部です。
前田です。
こんにちは、なかむら(う)です。
卜部です。
[#35420] Re: [ruby-cvs:25212] Ruby:r17993 (trunk): * test/ruby/envutil.rb (assert_normal_exit): finish writing script — Tanaka Akira <akr@...>
In article <200807100931.m6A9V4vi014459@ci.ruby-lang.org>,
ワナベです。
こんにちは、なかむら(う)です。
ワナベです。
こんにちは、なかむら(う)です。
こんにちは、なかむら(う)です。
In article <20080711050939.531D.C613B076@garbagecollect.jp>,
こんにちは、なかむら(う)です。
[#35446] [Bug:trunk] Thread#kill cannot break BLOCKING_REGION() on windows — "U.Nakamura" <usa@...>
こんにちは、なかむら(う)です。
[#35450] [BUG] cfp consistency error in Win32OLE — Masaki Suketa <masaki.suketa@...>
助田です。
ワナベと申します。
助田です。
[#35458] make profiler for gc — authorNari <authornari@...>
nariです。
In article <1153cee60807122239t19f6ae05vc0c1995c77349377@mail.gmail.com>,
nariです。
nariです。
三浦と申します。
[#35471] [Bug: 1.9] lazy timer thraed creation — SASADA Koichi <ko1@...>
ささだです.
[#35484] Re: [ruby-core:17739] [Ruby 1.9 - Bug #256] (Open) defined?(Gem::RubyGemsVersion) behaves strange — wanabe <s.wanabe@...>
ワナベと申します。
西山和広です。
斎藤と申します。
[#35542] [Bug:1.9] sleep and Thread#run — Tanaka Akira <akr@...>
1.9 では sleep で寝ているスレッドを Thread#run で起こせない
[#35545] Test::Unit -> miniunit — Kouhei Sutou <kou@...>
須藤です。
まつもと ゆきひろです
[#35555] [Ruby 1.9 - Bug #282] (Open) failure of test_asctime(TestTime) on mswin32 — Usaku NAKAMURA <redmine@...>
チケット #282 が報告されました。 (by Usaku NAKAMURA)
ワナベと申します。
[#35578] [Bug:1.9] context switch may occur during freeing io — "Yusuke ENDOH" <mame@...>
遠藤です。
[#35597] [request]C APIの拡張 — "Goro Fuji" <g.psy.va@...>
藤と申します。
なかだです。
ご意見ありがとうございます。
なかだです。
卜部さん
卜部です。
[#35620] non-locale filename encoding — Tanaka Akira <akr@...>
Dir の使いかたとして、ファイル名のエンコーディングが locale
成瀬です。
In article <48866F3F.80906@airemix.jp>,
成瀬です。
In article <488771FD.4020800@airemix.jp>,
Tanaka Akira wrote:
In article <4888B29D.7030009@airemix.jp>,
成瀬です。
In article <488AC157.7090203@airemix.jp>,
[#35646] [Bug:1.9] Rinda has a race condition — "Yusuke ENDOH" <mame@...>
遠藤です。
[#35648] [Bug:1.9] MingwでIO#dupがブロックする — wanabe <s.wanabe@...>
ワナベと申します。
[#35649] PENDINGS.rb (Was: Re: [Ruby 1.9 - Bug #354] (Assigned) Test failure test/ruby/test_transcode.rb) — "Yusuke ENDOH" <mame@...>
遠藤です。
In article <e0b1e5700807240845o4c09cfa5gae142c1dd0c74170@mail.gmail.com>,
2008/07/25 1:02 Tanaka Akira <akr@fsij.org>:
成瀬です。
遠藤です。
In article <e0b1e5700807290517mee11539lfbd82d4dfc98c53f@mail.gmail.com>,
遠藤です。
In article <e0b1e5700807300311v13752775mcf8bb5086753051d@mail.gmail.com>,
[#35669] [Ruby 1.9 - Bug #368] (Open) 境界における Math.atanh 等の動作 — Yui NARUSE <redmine@...>
チケット #368 が報告されました。 (by Yui NARUSE)
斎藤と申します。
[#35681] [Ruby 1.9 - Bug #369] (Open) Ruby 1.9.0-3で R — Akira Matsuda <redmine@...>
チケット #369 が報告されました。 (by Akira Matsuda)
[ruby-dev:35293] Re: $SAFEの今後
まつもと ゆきひろです
In message "Re: [ruby-dev:35273] $SAFEの今後"
on Mon, 30 Jun 2008 21:32:27 +0900, Urabe Shyouhei <shyouhei@ruby-lang.org> writes:
|(1). セーフレベル4は未完成であるからこそ問題の影響度が未知であり、無闇に
|公表するのは危険だと考えます。セーフレベル4には tDiaryとかHikiとかのわり
|と広く使われているアプリケーションがあります。セーフレベルを突破する攻撃
|が発見された場合、それらを使っているサイト上で甚大な被害が出ることも想定
|しないといけません。未完成だろうが実用上問題があろうが使ってる人は使って
|る現状があるので、ユーザーの目線で見ればヤバいもんはヤバいに変わりません。
|
|(2). 長期的な視点からセーフレベル4の機能を一旦trunkから外し、別ブランチ
|で開発することを提案します。
まあ、安全性を最優先させるとおっしゃることはよくわかるのです
が、実際問題として
* セーフレベル4はほとんど使われていない
* 使われているtDiaryでも「第三者からの任意のコードを実行する」
というわけではない(まだHikiは未確認だけど、おそらく状況は
類似)
ということを考えると、影響度は限定的だと考えます。
|という状態なわけで、これならアプリケーション開発者が勘違いして使っちゃっ
|てもしょうがない気がします。危ないよ危ないよ、っていうコンセンサスがない
|んです。逆から言えば、危ないことがみんな分かってて誰も使ってない枝で充分
|開発してからマージすればいいんだとおもいます。
|すでにリリースされてる1.8.6や1.8.7から機能を取り除くことはしません。どう
|しようもないです。我々が背負った業のようなものなので、付き合い続けるしか
|ありません。
|しかしもっと長期的に見て、1.8が(1.6や1.4のように)完全に使われなくなった
|ころの遠未来でセーフレベルが幸せに使えるために、今から trunk で作業し出
|すのはそんなに悪い時期ではないと思います。
まず、重要なのは
* 1.8からセーフレベル4は削らない(削れない)
* 現在のセーフレベル4には(残念ながら)穴がある
* 開発を行わなければ穴はふさがれない
* 我々からの情報に頼らなくても穴を発見することは(実は)比較的
容易
ということです。このことから、1.8におけるセーフレベル4の穴を
塞いで安全性を確立するためには、なんらかの改善を行う必要があ
ります。そのための作業の場所ですが、trunkや別バージョンで作業
してもセーフレベルの本質が変わるわけではないので、その作業に
関する情報そのものが1.8に対する0-dayアタックの引き金になる可
能性を否定できません。
結局、ありえる選択肢は、セーフレベル4の危険性をどれだけと見
積もるかによって応じて
危険性を重視するケース(セーフレベル4は要らない派)
* 使うなと厳命する。使っている人には「もうすぐ消えるから使わ
ないように書き換えろ」と脅す
* もっと過激に1.8からも削っちゃう
- デメリット: tDiaryやHikiの開発者にとっては青天の霹靂。迷惑
この上ない。
- デメリット: 今ある機能を削るのは1.8のメンテポリシーにも反
する。
危険性をそれなりに重視するケース(セーフレベル4は残す派)
* 開発者をつのって非公開で開発。ある程度完成度が高まったら一
気にコミット。
- デメリット: 非公開での開発がうまくいったためしがない
- デメリット: こちらかは0-dayアタックの情報をもらす心配はな
いが、自力で穴を発見する攻撃に対しては無力
あんまり使ってないから危険はそんなに気にしないケース
* とにかくセーフレベル4をもうちょっとマシになるように
(ruby-devで)開発を継続する
- デメリット: セーフレベル4の脆弱性情報が開発過程で公開され
ることになる
くらいじゃないかと。私は最後の「公開で開発」派です。その背景
は、上で述べたように
* あまり使われていないので深刻度は低い
* 非公開での開発は独り善がりになりがちでむしろトラブルを呼ぶ
というものです。ただ、ドキュメントで公式に「セーフレベル4の
完成度は低く、信頼するのはいかがなものか」ということは明記し
た方がよいと思います。さっき確認したらFlanagan本にはそう書い
てありました。さすがDavid。
まつもと ゆきひろ /:|)